#Tools #EDR
سولوشنهای امنیتی مانند EDR معمولا فایلها و دیتابیسهای خود را در پوشههای مشخص نگه میدارند و وابسته به آنها هستند.
اگر مهاجم از Mini-Filter در سطح کرنل استفاده کند تا مسیرهای I/O را بازنویسی (redirect) کند یا پوشهی EDR را طوری نمایش دهد که خراب به نظر برسد نتیجه این است که EDR نمیتواند فایلهای خود را بخواند/بنویسد یا سرویسهای پردازشیاش کار نکنند در عمل شناسایی و پاسخدهی به حملات دچار اختلال جدی میشود.
این دقیقا کاری هست که پروژه EDR-Redir انجام میده و توی این مقاله می بینید که رفتار سایر EDR ها به چه شکلی هست در مواجهه با این ابزار.
🦅 کانال بایت امن | گروه بایت امن
_
Post #2026
1.91K

- ❤ 17
- 🔥 6
- 👍 2